Visualizzazione post con etichetta Certificazioni. Mostra tutti i post
Visualizzazione post con etichetta Certificazioni. Mostra tutti i post

sabato 19 settembre 2026

ISO 9001:2026

E' stata pubblicata la ISO 9001:2026 "Quality management systems — Requirements": https://www.iso.org/standard/9001. Ringrazio Paolo Sferlazza di Gerico per avermi avvisato.

Non commento il prezzo: 36 pagine (più l'introduzione) per 196 franchi svizzeri, ossia circa 200 Euro.

Per quanto riguarda il contenuto, non ci sono cambiamenti significativi rispetto all'edizione del 2015 e provo a segnalare quelli per me più significativi (evito di segnalare i punti dove il testo è stato modificato per dargli maggior chiarezza):

  • nell'analisi del contesto, integra l'analisi dei fattori relativi ai cambiamenti climatici, peraltro già presente con l'emendamento del 2024;
  • nelle responsabilità della direzione è aggiunta la promozione di comportamenti etici; questo era già sottinteso nella parte relativa alla consapevolezza, dove bisognava comunicare la distinzione tra comportamenti giusti e sbagliati;
  • distingue in due paragrafi distinti le azioni per affrontare i rischi e quelle per cogliere le opportunità; non mi sembra che l'obiettivo sia quello di dare maggiore importanza alle opportunità, ma di riconoscere che gli approcci per analizzare e trattare i rischi e le opportunità possono essere diversi e spesso richiedono il coinvolgimento di persone diverse; la norma, con questa nuova impostazione, rende chiaro che possono essere usati approcci diversi ed è quindi più flessibile;
  • nella pianificazione dei cambiamenti, aggiunge altri elementi da considerare: la comunicazione dei cambiamenti, come l'efficacia dei cambiamenti viene monitorata e valutata e come i cambiamenti sono riesaminati; riprende quindi elementi già da considerare negli obiettivi e che quindi dovevano già essere considerati (infatti a ogni cambiamento, a rigore, doveva essere associato l'obiettivo di completarlo);
  • nella consapevolezza include quella relativa agli obiettivi per la qualità, alla culture e al comportamento etico (appunto).

Ho letto alcune pagine web relative alle differenze e sono rimasto molto stupito da alcune segnalazioni di punti che c'erano già nella versione precedente. Forse fanno riferimento alle bozze. Forse io non ho colto alcune cose.

Bisogna dire che questa è un'occasione per rileggere la norma e forse rilevare alcuni utili dettagli sfuggiti alla lettura delle precedente.

Spero che non verranno richieste giornate aggiuntive per la transizione alla nuova norma, vista la pochezza dei cambiamenti significativi. Temo però che l'avidità di alcuni organismi di certificazione avrà la meglio.

martedì 8 settembre 2026

Regole di accreditamento per la nuova ISO/IEC 27701

Accredia ha pubblicato le regole di accreditamento (per gli organismi di certificazione) per la ISO/IEC 27701: https://www.accredia.it/documenti/circolare-tecnica-dc-n-33-2026-accreditamento-degli-odc-che-certificano-privacy-information-management-systems-pims-secondo-la-iso-iec-27701/.

Per le organizzazioni certificate sono interessanti le seguenti indicazioni:

  • non è richiesto obbligatoriamente un audit di transizione dedicato;
  • tutte le certificazioni dovranno essere transitate al nuovo standard entro il 31 marzo 2028. 

Ricordo che, con la nuova versione, la certificazione ISO/IEC 27701 è indipendente da quella ISO/IEC 27001. Nulla vieta però di integrare i due sistemi.

lunedì 20 luglio 2026

Appalti, ANAC boccia le certificazioni ISO come requisito di gara

Chiara Ponti degli Idraulici della privacy mi ha segnalato l'articolo "Appalti, ANAC boccia le certificazioni ISO come requisito di gara: esclusione illegittima": https://www.italiaoggi.it/enti-locali-e-pa/appalti-pubblici/appalti-anac-boccia-le-certificazioni-iso-come-requisito-di-gara-esclusione-illegittima-l09eke9k.

E' commentata la Delibera n. 218 del 10 giugno 2026: https://www.anticorruzione.it/en/-/delibera-n.-218-del-10-giugno-2026.

Essa, a sua volta, richiama l’art. 100, commi 11 e 12, del D. Lgs. n. 36 del 2023, come modificato dal decreto correttivo n. 209/2024.

Esso prevede che, nell'ambito della PA, le stazioni appaltanti possono richiedere, ai partecipanti alle gare, agli operatori economici, quale requisito di capacità tecnica e professionale, esperienze pregresse.  Viene precisato che le stazioni appaltanti "richiedono esclusivamente i requisiti di partecipazione previsti dai commi precedenti dal presente articolo”. Le certificazioni non sono contemplate e quindi non devono essere considerate come requisito "di partecipazione" (possono però, se capisco bene, essere usate come requisiti "premiali").

lunedì 27 ottobre 2025

ISO Survey 2024

La ISO ha pubblicato i dati relativi a molte certificazioni fino al 2024: https://www.iso.org/the-iso-survey.html.

Sempre interessante.

Grazie a Fabrizio Cirilli che ne ha pubblicato un post.

 

martedì 17 giugno 2025

Circolare Accredia e certificazioni ISO/IEC 27017, ISO/IEC 27018 eccetera

A novembre 2024, Accredia ha pubblicato la Circolare tecnica DC N° 39/2024 - Disposizioni e aggiornamenti in merito all’accreditamento ISO/IEC 17021-1 degli Organismi di Certificazione a fronte della ISO/IEC 27001 e ISO/IEC 27701: https://accredia.it/documenti/circolare-tecnica-dc-n-39-2024-accreditamento-iso-iec-17021-1-a-fronte-della-iso-iec-27001-e-iso-iec-27701/.

Con un certo ritardo ha finalmente regolato il fatto che per le linee guida che estendono i controlli della ISO/IEC 27001 non vanno emessi certificati, ma l'estensione va indicata nell'ambito della certificazione.

Poi ci sono, ahinoi, ancora auditor che chiedono di indicare sul SOA anche come si applicano le linee guida aggiuntive per l'implementazione dei controlli ISO/IEC 27001. E vai a spiegare che sono, appunto, linee guida e non controlli da inserire nel SOA (ci sono già).

lunedì 6 gennaio 2025

Schema certificazione privacy della CNIL

La CNIL (ossia il Garante privacy francese) ha pubblicato la bozza di uno schema di certificazione per responsabili di trattamenti: https://www.cnil.fr/fr/certification-rgpd-des-sous-traitants-la-cnil-consulte-sur-un-projet-de-referentiel-devaluation.

Grazie alla newsletter di Project:IN Avvocati per aver diffuso questa notizia.

La pagina è solo in francese e la bozza è aperta alle consultazioni.

La CNIL usa il termine "sous-traitant" per i fornitori con ruolo di responsabile di trattamenti e il termine "responsable" per quello che in italiano indichiamo come "titolare".

Non si capisce ancora come funzionerà lo schema, visto che la pagina relativa agli organismi di certificazione non è aggiornata (non solo relativamente a questo schema, ma anche per quello Europrivacy; Europrise neanche lo cita).

Tecnicamente, credo che sia una bella proposta: uno schema orientato alle PMI, meno complesso di quelli già attivi.

Per il resto, mi sembra sempre che sia troppo orientato alla documentazione. Troppi requisiti richiedono di documentare, non di fare. Mi rendo conto che il documentare e il regolare poi dovrebbe portare al fare, ma sempre più mi rendo conto che in tutti gli standard e le linee guide troppi requisiti riguardano il solo documentare e questo inevitabilmente porta a un'interpretazione "cartacea" della sicurezza, come è evidente dai risultati degli audit e dagli investimenti in documentazione (e persone che scrivono), a scapito della sicurezza operativa.

lunedì 7 ottobre 2024

Stato delle norme ISO/IEC 270xx - Privacy - Ottobre 2024

La settimana del 30 settembre si è tenuto l'incontro annuale del ISO/IEC JTC 1 SC 27 WG 5, ossia del gruppo che si occupa di redigere le norme ISO sulla privacy, inclusa la ISO/IEC 27701.

Questa volta non ho partecipato perché l'incontro era in remoto, con orari favorevoli ai colleghi dell'estremo oriente (dalle 23 alle 3). Dai resoconti vedo quanto segue:

  • la ISO/IEC 27701, sui sistemi di gestione per la privacy passa in FDIS e quindi dovrebbe essere pubblicata tra circa 6 mesi; l’approfondisco di seguito;
  • la ISO/IEC 27706, sulle regole per certificare ISO/IEC 27701 passa in FDIS e quindi dovrebbe essere pubblicata tra circa 6 mesi; continuo a pensare che le giornate di audit previste siano troppe e questo potrà affossare l’appettibilità della ISO/IEC 27701, ma vedremo;
  • la ISO/IEC 27018, con i controlli privacy per i servizi cloud offerti da responsabili del trattamento, passa in FDIS e quindi dovrebbe essere pubblicata tra circa 6 mesi; non sono molto convinto del risultato finale perché non migliora l’attuale versione, però credo sopravvivremo;
  • la ISO/IEC 29151, sui controlli per i titolari, basati sulla ISO/IEC 27002, passa in DIS e sarà pubblicata tra un anno. 
 Relativamente alla futura ISO/IEC 27701:
  • delle sue caratteristiche ho già scritto in precedenza su https://www.agendadigitale.eu/sicurezza/iso-iec-27701-sui-sistemi-di-gestione-per-la-privacy-come-e-come-sara/;
  • purtroppo la norma lascia intendere una distinzione tra “privacy” e “sicurezza delle informazioni” (introducendo il concetto di “security programme”), come se la protezione della riservatezza, integrità e disponibilità dei dati personali non sia parte integrante della “privacy”;
  • presenta una lista di controlli tecnici (non saprei come altro chiamarli) che è una selezione incoerente e incompleta dei controlli della ISO/IEC 27001; infatti tali controlli sono stati scelti solo perché sono presenti linee guida aggiuntive per la loro implementazione in ambito privacy, ma ci sono controlli fondamentali anche senza linee guida aggiuntive;
  • personalmente avrei preferito una discussione più approfondita, anche a costo di usare ancora per altri 2 anni la versione del 2019, visto che ormai abbiamo imparato a usarla, anche se disallineata con la ISO/IEC 27001:2022, piuttosto che tenerci questa per almeno altri 6 anni.

Ulteriore argomento di interesse è che l’ISO/IEC JTC 1 vuole aprire un “ad hog group”, detto AHG 9, che si occupi della “consumer privacy”, ossia della privacy per i consumatori. Ovviamente, il fatto che ci siano due gruppi (SC 27 WG 5 e AHG 9) che si occupano di privacy è assurdo. Vedremo cosa succederà.

Prossimo incontro a marzo 2025 in presenza negli USA. Fortunatamente con tutti i WG dell'SC 27.

martedì 24 settembre 2024

ISO Survey 2023

L'ISO pubblica annualmente i dati relativi alle certificazioni ISO 9001, ISO IEC 27001, ISO 20000-1, ISO 22301, ISO 28000 e altre, per un totale di 12 sistemi di gestione (l'anno scorso erano 16, dovrei analizzare meglio per capire dove sono finiti).

I dati possono essere scaricati direttamente, anche in formato Excel, dal sito ISO: https://www.iso.org/the-iso-survey.html.

Notare che i certificati ISO 9001 nel mondo sono circa 850mila, mentre quelli ISO/IEC 27001 sono 50mila. Una bella differenza (a mio parere, dovuta anche all'eccessivo numero di giornate richiesto dalla ISO/IEC 27006, ma non ho prove per sostenerlo).

lunedì 22 luglio 2024

EDPB approva criteri Europrise

Dalla newsletter di Project:IN Avvocati: il 18 luglio 2024 l’EDPB ha pubblicato il parere 19/2024 sull’approvazione dei criteri di certificazione di EuroPrise, predisposti da EuroPriSe Cert. GmbH, un ente tedesco che li ha presentati all’Autorità garante del Nordreno-Westfalia (Germania). L'EDPB ha ritenuto che i criteri di certificazione siano coerenti con il GDPR, e li registrerà nel Registro pubblico dei meccanismi di certificazione, dei sigilli e dei marchi per la protezione dei dati ai sensi dell'articolo 42 del GDPR.

Link alla newsletter (come al solito, ci sono altre cose interessanti): https://www.linkedin.com/comm/pulse/292024-immaginatevi-se-lo-sciopero-di-windows-avesse-b25nf.

Oltre a Europrivacy, ora c'è questo operatore. Tra l'altro, io non ho notizie di certificazioni Europrivacy. Quindi chiedo se qualcuno ha notizie più fresche. Ho però l'impressione che, dopo il tanto parlare delle certificazioni GDPR, adesso interessino molto molto meno.

lunedì 27 maggio 2024

Transizione alla ISO/IEC 27006-1:2024

La ISO/IEC 27006-1 è stata aggiornata nel 2024 e gli organismi di certificazione che certificano ISO/IEC 27001 devono adattarsi. IAF ha pubblicato le linee guida e i termini per adeguarsi: https://iaf.nu/en/news/iaf-publishes-md-for-transition-to-iso-iec-27006-12024/.

Tutto ciò non riguarda le organizzazioni che si certificano.

Grazie a Franco Vincenzo Ferrari per la segnalazione.

 

lunedì 11 marzo 2024

Accreditamento EA per Europrivacy

Grazie agli Idraulici della privacy, vengo a sapere che EA ha approvato i criteri di Europrivacy per le certificazioni secondo l'articolo 43 del GDPR: https://www.linkedin.com/posts/europrivacy_gdpr-europrivacy-datacontrollers-activity-7172870504884682752-w5x-.

Secondo l'articolo, EA ha esteso quanto già fatto da Accredia. Quindi gli altri organismi di accreditamento potranno riutilizzare il lavoro già fatto.

lunedì 4 marzo 2024

Cybersecurity Certification Scheme europeo ora anche in Italia

Accredia ha pubblicato alcuni chiarimenti in merito al Cybersecurity Certification Scheme europeo recentemente approvato: https://www.accredia.it/2024/02/28/sistema-europeo-di-certificazione-della-cybersicurezza/.

In sostanza, le certificazioni Common criteria secondo il Cybersecurity Certification Scheme europeo dipenderanno da Accredia e ACN.

Ringrazio Franco Vincenzo Ferrari per avermi segnalato la pagina.

sabato 3 febbraio 2024

Primo Cybersecurity Certification Scheme europeo (basato sui Common Criteria)

L'Unione Europea, secondo quanto previsto dal Cybersecurity Act nel 2019, ha adottato il primo schema di certificazione sulla cybersecurity: https://www.enisa.europa.eu/news/an-eu-prime-eu-adopts-first-cybersecurity-certification-scheme. Ringrazio Riccardo Lora per averlo segnalato agli Idraulici della privacy.

Questo schema è basato sui Common Criteria, quindi è più orientato ai prodotti.

Non ho ancora capito come funzionerà lo schema, visto che è previsto che ogni Paese indichi un NCCA (organismo di accreditamento) che a sua volta controllerà i CAB (organismi di certificazione). Visto che le certificazioni secondo i Common Criteria erano gestite in modo diverso dalle certificazioni sui sistemi di gestione, non ho elementi per sapere come funzionerà questo schema in Italia (rimando al sito dell'unico organismo di certificazione italiano, https://www.ocsi.gov.it/index.html). Aggiungo che i Common Criteria non sono molti usati in Italia, vista la loro complessità e i costi per ottenere la certificazione (e infatti sul sito dell'OCSI i prodotti italiani certificati sono pochi sui circa 60; ce ne sono diversi non italiani).

Segnalo poi che l'UE sta lavorando ad altri schemi, uno per i servizi cloud (molto più interessante, credo, per l'Italia) e sulla sicurezza del 5G (non mi è chiaro però a cosa si riferisce, posso dedurre ai prodotti che hanno connettività 5G, ma non ne sono sicuro). Credo che questi siano molto importanti per l'Italia, visto che riguarderanno un mercato significativo.

Sono anche stati presi i primi passi per schemi sull'intelligenza artificiale, sui servizi eIDAS e sui servizi di sicurezza gestita. Visti i tempi tenuti finora, rimango in paziente attesa.

Chiara Ponti mi ha gentilmente segnalato questo articolo: https://formiche.net/2024/02/ue-certificazione-cyber-mele/. Non conoscendo bene lo schema approvato, visto lo scarso successo dei Common Criteria per costi e complessità, visto il tempo passato dal 2019 al 2024 per uno schema che tutto sommato era già pronto, non sono convinto che "molto presto senza un ‘bollino di cybersicurezza’ i produttori rischieranno di essere di fatto tagliati fuori”. Ho sbagliato altre volte, potrei sbagliare anche questa.

Confesso la mia ignoranza su questi schemi, ma penso che sia una materia da tenere sotto controllo e ringrazio finora chiunque vorrà contribuire, anche con segnalazioni su corsi di formazione, articoli eccetera.

martedì 30 gennaio 2024

Norme EN sulla privacy (e la certificazione GDPR)

Da ottobre 2023 sono disponibili due norme EN sulla privacy che potranno essere usate per le "certificazioni GDPR (art. 42 e 43)". Non avevo dato la notizia perché avevo fatto confusione con la numerazione.

La prima è la EN 17799:2023 "Personal data protection requirements for processing operations": https://standards.cencenelec.eu/dyn/www/f?p=205:110:0::::FSP_PROJECT:72146&cs=1542894B837546009C6EA75EEF37A17FB.

Essa è, in poche e imprecise parole, l'erede della UNI/PdR 43. La EN 17799 ha un ambito più ampio della PdR 43, non riducendosi al solo ambito ICT. È più destinata alle PMI.

La seconda è l'EN 17926:2023 "Privacy Information Management System per ISO/IEC 27701 - Refinements in European context": https://standards.cencenelec.eu/dyn/www/f?p=205:110:0::::FSP_PROJECT:73645&cs=1E27CF456A53D1D12798EDA52ADB48A97.

Questa, in pochissime e imprecisissime parole, dice: "Prendi la ISO/IEC 27701 e cambia un paio di cosine, così potrai usare questa EN 17926 per certificarti secondo articoli 42 e 43 del GDPR usando la ISO/IEC 27701". È più destinata alle organizzazioni di dimensione medio-grande.

In tutti e due i casi non sono pronte le norme con le regole di accreditamento (a mio parere non lo saranno prima del 2025) e quindi non sono ancora utilizzabili. Qualche organismo di accreditamento potrebbe lanciare in autonomia uno schema di certificazione, ma dubito che avverrà, visto che l'obiettivo è quello di usarle per uno schema di sigillo europeo e quindi essere approvate dall'EDPB.

Ringrazio gli Idraulici della privacy per avermi forzato a ripensare su queste norme.

giovedì 28 dicembre 2023

ISO/IEC 42001 sull'intelligenza artificiale

Monica Perego (Idraulica della privacy) mi ha segnalato la pubblicazione della ISO/IEC 42001:2023 "Information technology - Artificial intelligence - Management system": https://www.iso.org/standard/81230.html.

Riporta i requisiti per un sistema di gestione per l'intelligenza artificiale.

La norma richiede di valutare il rischio non solo relativo all'efficacia del sistema di gestione (come tutte le altre norme relative ai sistemi di gestione come la ISO 9001 e la ISO/IEC 27001), ma anche di condurre valutazioni del rischio relative all'intelligenza artificiale, quindi più tecniche (anche se le due valutazioni potrebbero, almeno in teoria, essere integrate). Richiede anche una valutazione d'impatto dell'IA (ossia una valutazione relativa agli impatti sugli individui e sulla società).

La norma fa riferimento anche alle ISO/IEC 38507 (Governance implications of the use of artificial intelligence by organizations) e ISO/IEC 23894 (Guidance on risk management), che non ho letto e quindi non posso commentare.

I requisiti di valutazione del rischio sono organizzati come nella ISO/IEC 27001, ossia in gran parte nel capitolo 6 (relativo alla pianificazione) e poi richiamati nel capitolo 8 (relativo alle attività operative).

Importanti, infine, gli Annex. Infatti la ISO/IEC 42001 funzione come la ISO/IEC 27001 e ha un Annex A con i controlli da considerare per il trattamento del rischio. Anche da questo punto di vista, introduce elementi tecnici interessanti.

Oltre a ciò, c'è un Annex B con la guida per l'implementazione dei controlli (come la ISO/IEC 27002) e un Annex C con alcuni obiettivi organizzativi relativi all'IA e alcune sorgenti di rischio (qui chiaramente e, finalmente e correttamente, assimilabili alle minacce e non agli agenti di minaccia).

C'è infine un Annex D sull'uso dei sistemi di gestione per l'intelligenza artificiale in diversi domini e settori e sulla loro integrazione con altri sistemi di gestione, a mio parere inutile (ma occupa fortunatamente solo due pagine).

martedì 19 dicembre 2023

Certificazioni OpenSM

Francesco Cagno di Deloitte (e mio collega nel lontano 2008) mi ha segnalato l'iniziativa dell'OpenSM Foundation: https://www.opensm.org/ (il sito va certamente migliorato e l'ho già comunicato a Francesco).

Si tratta, in pochissime parole, di un modello alternativo a ITIL. Nelle intenzioni, dovrebbe anche essere meno pesante di ITIL, proponendo solo 3 certificazioni e un modello meno complicato.

Gli faccio i miei migliori auguri di riuscire a diffondersi e far tornare la "gestione dei servizi" a essere pragmatica.

lunedì 4 dicembre 2023

ISO Survey 2022

L'ISO pubblica annualmente i dati relativi alle certificazioni ISO 9001, ISO IEC 27001, ISO 20000-1, ISO 22301, ISO 28000 e altre, per un totale di 16 sistemi di gestione.

La notizia l'ho avuto dalla newsletter di Accredia, che fa riferimento alla sua analisi: https://www.accredia.it/2023/11/27/iso-survey-2022-italia-1-in-europa-e-2-al-mondo-per-numero-di-certificati.

I dati possono essere scaricati direttamente, anche in formato Excel, dal sito ISO: https://www.iso.org/the-iso-survey.html.

venerdì 1 dicembre 2023

Accredia: equivalenza delle certificazioni UKAS

Ivana Calì di SGS mi ha segnalato questo post di Accredia: https://it.linkedin.com/posts/accredia_valutazioni-organismi-ue-activity-7132749470907138048-ZEu7.

Si fa riferimento a una notizia che avevo dato a maggio con titolo "Accreditamento UKAS non più valido per gli appalti pubblici": http://blog.cesaregallotti.it/2023/05/accreditamento-ukas-non-piu-valido-per.html.

L'aggiornamento attuale è che "Il Consiglio di Stato ha concluso quindi che le certificazioni di qualità rilasciate da organismi stranieri accreditati dall'Ente unico nazionale di accreditamento di altro Stato europeo, firmatario dell'accordo EA MLA, qual è l'ente britannico UKAS, sono equivalenti alle certificazioni di qualità rilasciate da organismi accreditati dagli enti nazionali degli stati membri".